Kerentanan  ·  2026-09-08

Cacat kontrol akses ekspor model LLM JeecgBoot AIRAG memungkinkan manipulasi argumen kredensial

KerentananMedium dampakGlobalCVE-2026-86228
Catatan CVE yang diterbitkan 2026-09-06 mendokumentasikan kontrol akses yang tidak tepat dalam fungsi exportXls AiragModelController.java dalam modul airag/llm JeecgBoot (versi hingga 3.9.3). Penyerang dapat memanipulasi argumen kredensial untuk mengakses informasi melalui rute ekspor model AI; catatan mencatat pengungkapan exploit publik. CVSS v3.1 4.3 / CVSS v4.0 5.3.
JeecgBoot adalah platform pengembangan low-code yang banyak digunakan dengan bundel modul AIRAG (AI + RAG); eksposur kredensial atau data ekspor model melalui pemeriksaan otorisasi yang rusak pada fungsi ekspor terintegrasi LLM dapat membocorkan kunci API atau data konfigurasi model internal yang terikat pada pipeline RAG, meskipun cakupan yang sempit (fungsi ekspor tunggal, tingkat keparahan sedang, vendor tunggal) membatasi radius ledakan yang lebih luas.
Penyerang jarak jauh memanipulasi argumen 'credential' yang diteruskan ke fungsi exportXls dalam kontroler ekspor model AI/RAG, membypass kontrol akses yang dimaksudkan untuk mendapatkan akses tidak sah ke informasi yang terekspos melalui jalur ekspor model LLM.
JeecgBoot ≤ 3.9.3 (komponen jeecg-boot-module-airag, fungsi exportXls AiragModelController.java)
Tingkatkan ke JeecgBoot 3.9.5 (patch); tinjau kredensial dan ekspor model AI; terapkan pemeriksaan otorisasi berbasis peran pada semua endpoint AIRAG/LLM.
VulDB CVE-2026-86228CVE.org Record
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →